Sårbarhedsscanning
Også kendt som: vulnerability scanning, sårbarhedsscan
Et automatisk, gentaget tjek af systemer mod en liste over kendte svagheder, som giver en rapport over fundene.
Kladde - dette opslag er endnu ikke gennemgået.
Formelt
Brug af et værktøj, der kontakter hvert system på netværket, finder dets software, version og indstillinger og sammenligner dem med en offentlig liste over kendte sårbarheder, så man får fund med en alvorsgrad.
Forklaret enkelt
Som når mekanikeren sætter en læser i bilen, der viser alle kendte fejlkoder - hurtigt og grundigt, men den finder kun problemer, der allerede står på listen.
I praksis
Hver søndag nat kører en scanning over alle kommunens servere; mandag får den IT-driftsansvarlige en rapport, der viser, at to maskiner stadig kører en gammel version med en kendt alvorlig fejl.
Hvorfor det betyder noget
Der offentliggøres nye svagheder hver dag; jævnlige automatiske tjek er den eneste praktiske måde at vide, hvilke af ens systemer der er ramt, før angriberne gør.
Sådan kommer du i gang
De typiske trin i rækkefølge. Tilpas dem til jeres organisation.
- Opbyg og vedligehold et aktivregister med en ejer for hvert system, for man kan ikke scanne det, man ikke ved findes.
- Skriv en proces for sårbarhedsstyring og en scanningspolitik, der fastlægger omfang, hyppighed, scanningsvinduer, undtagelser for skrøbelige systemer og frister for afhjælpning efter alvorsgrad.
- Opsæt autentificerede scanninger med en dedikeret scanningskonto med mindst mulige rettigheder, og brug agenter til bærbare, der sjældent er på virksomhedens netværk.
- Scan interne aktiver mindst kvartalsvist og internetvendte aktiver mindst månedligt (CIS Safeguards 7.5 og 7.6), og arbejd hen mod ugentlig eller løbende scanning.
- Hold scannerens plugin-feed opdateret, og kør en ekstra scanning, når der offentliggøres en kritisk sårbarhed, som udnyttes bredt.
- Prioritér fund efter udnyttelse og eksponering og ikke kun CVSS, så alt på CISA's KEV-katalog eller alt, der kan nås fra internettet, rettes først.
- Send fund som sager med en frist til systemejerne, og registrér undtagelser formelt med underskrift fra en navngiven risikoejer.
- Scan igen for at bekræfte hver rettelse, og rapportér udviklingen i fx åbne kritiske fund, tid til afhjælpning og scanningsdækning til ledelsen hver måned.
Typiske faldgruber
- Kun at køre uautentificerede scanninger og stole på versionsgæt ud fra bannere.
- At betragte scanningsrapporten som slutproduktet i stedet for at følge hvert fund helt til rettelsen.
- At sortere udelukkende efter CVSS-score og overse sårbarheder, som vides at blive udnyttet.
- At scanne skrøbelige printere, medicoudstyr eller OT-systemer aggressivt uden at aftale det med ejerne.
Gode vejledninger
- CIS Critical Security Controls - Control 7 Continuous Vulnerability Management(åbner i en ny fane) · Center for Internet Security (på engelsk)
- Known Exploited Vulnerabilities Catalog(åbner i en ny fane) · CISA (på engelsk)
- Vulnerability management(åbner i en ny fane) · NCSC UK (på engelsk)
- NIST SP 800-115 - Technical Guide to Information Security Testing and Assessment(åbner i en ny fane) · NIST (på engelsk)
Teknisk uddybning
Sårbarhedsscanning af netværk går tilbage til SATAN (Security Administrator Tool for Analyzing Networks), som Dan Farmer og Wietse Venema udgav i 1995, efterfulgt af Nessus i 1998; da Nessus blev proprietær i 2005, blev open source-forgreningen til OpenVAS, som i dag vedligeholdes af Greenbone. En scanning forløber i trin: opdagelse af værter (ICMP-, TCP- og ARP-forespørgsler), portscanning, fingeraftryk af tjenester og versioner ud fra bannere og protokoladfærd og derefter sårbarhedstjek, som enten er versionsbaserede (det fundne produkt og versionen matches mod CVE-poster, typisk via CPE-identifikatorer fra NVD) eller aktive (en harmløs forespørgsel, der tester direkte for fejlen, fx en bestemt forespørgsel, som en sårbar server besvarer anderledes).
Skellet mellem uautentificerede og autentificerede (credentialed) scanninger er grundlæggende. En uautentificeret scanning ser kun det, en angriber på netværket ser, og må udlede versioner af bannere, hvilket giver både falske positiver - Linux-distributioner som RHEL backporter sikkerhedsrettelser uden at ændre upstream-versionsnummeret - og falske negativer for klientsoftware, der ikke eksponerer en port. En autentificeret scanning logger ind via SSH, SMB/WinRM eller en agent og læser installerede pakker, registreringsnøgler og konfiguration direkte, hvilket er langt mere præcist og også muliggør tjek af konfigurationsoverholdelse mod CIS Benchmarks via SCAP-indhold. Agentbaseret scanning dækker bærbare, der sjældent er på virksomhedens netværk. Andre varianter er scanning af den eksterne angrebsflade mod internettet, scanning af webapplikationer (DAST), scanning af container-images og registries samt scanning af cloudkonfiguration.
Frekvenserne fastsættes ofte af rammeværkerne: CIS Controls v8 Safeguard 7.5 kræver autentificerede og uautentificerede scanninger af interne aktiver mindst kvartalsvist og 7.6 scanning af eksternt eksponerede aktiver mindst månedligt; PCI DSS v4.x krav 11.3 kræver interne og eksterne scanninger mindst hver tredje måned, hvor de eksterne udføres af en Approved Scanning Vendor (ASV). De mest modne programmer scanner løbende og igangsætter ekstra scanninger, når en højprofileret CVE offentliggøres.
Fund får en CVSS-score (v3.1 er stadig mest udbredt, v4.0 blev udgivet af FIRST i november 2023), men CVSS måler alvor, ikke risiko. En scanner er aldrig mere opdateret end sine plugin-feeds og de sårbarhedsdata, der ligger bag; den efterslæb i NVD's berigelse af CVE'er, der begyndte i 2024, viste, hvor afhængig versionsmatchning er af CPE-data fra kilden. Scanninger kan også forstyrre skrøbelige systemer - ældre printere, medicoudstyr og OT-styringer kan gå ned ved aggressive forespørgsler - så scanningspolitikker, tidsvinduer og undtagelser skal aftales med systemejerne. Scanning er ét input til en sårbarhedsvurdering, som tilføjer validering, kontekst og prioritering, og adskiller sig fra en penetrationstest, der udnytter og kæder fund sammen for at bevise konsekvensen.
Hvad du bør lære først
Alt det, dette bygger på - grundlaget først.
Relationer
- En slags
- Kontrol (foranstaltning)
- Del af
- Sårbarhedsvurdering
- Forudsætter
- Sårbarhed
- Forveksl ikke med
- Penetrationstest
- Krævet af
- CIS-kontroller
Kilder og videre læsning
Standarder og officielle tekster
- CIS Critical Security Controls v8 - Control 7 · Center for Internet Security
- NIST SP 800-115 - Technical Guide to Information Security Testing and Assessment · NIST
Kursusmateriale
- Cyber Security Fast Track - Ordliste
Hvor dataene kommer fra
Dette opslag er skrevet af en AI ud fra kilderne ovenfor og er endnu ikke gennemgået af et menneske. Brug det som udgangspunkt, og tjek alt vigtigt mod kilderne.
Se gennemgangskøenForeslå en rettelse på GitHubDette begreb som JSON
Test dig selv
Indlæser…